SPF, DKIM y DMARC en Plesk
Plesk trae SPF y DMARC en su plantilla de DNS, pero la firma DKIM hay que activarla dominio a dominio. Si el DNS del dominio no lo gestiona Plesk, los registros los copias tú a tu proveedor de DNS.
Qué publicar
@ (el dominio)v=spf1 +a +mx +a:<tu-servidor> -all
Es el de la plantilla de Plesk, con el nombre de tu servidor. Si envías también desde Microsoft 365, Google o una herramienta de boletines, añade su include: en el mismo registro.
default._domainkeyLa clave pública que genera Plesk al activar DKIM.
Plesk añade también _domainkey, con la política. Con el DNS fuera, los dos se copian desde el aviso «How to configure external DNS».
_dmarcv=DMARC1; adkim=s; aspf=s; p=quarantine
Es el de la plantilla de Plesk: ya manda a spam lo que falla y exige alineación estricta (adkim=s; aspf=s), así que un servicio que firme o envíe con un subdominio fallará. Añade rua=mailto:… para ver quién envía en tu nombre antes de subir a reject.
Paso a paso
- Websites & Domains > tu dominio > pestaña Mail > Mail Settings.
- Marca «Use DKIM spam protection system to sign outgoing email messages» y pulsa Apply.
- Si el DNS lo gestiona Plesk, ya está: añade él los registros. Si está fuera (Cloudflare, tu registrador…), abre «How to configure external DNS» en esa misma pantalla y copia los dos registros a tu proveedor de DNS.
- Revisa el SPF y el DMARC en Websites & Domains > tu dominio > DNS Settings (o en tu DNS externo): añade los
include:de otros servicios y la direcciónrua.
Errores típicos
- Activar DKIM con el DNS fuera de Plesk y no copiar los registros: Plesk firma, pero nadie puede comprobar la firma.
- Tener el dominio en Cloudflare y editar la zona de Plesk: esos cambios no sirven, manda la de Cloudflare.
- Enviar desde Microsoft 365 o Google con el SPF de la plantilla, sin su
include:. - No activar DKIM en el servidor: el correo de la web (formularios, avisos) sale sin firma y, con
p=quarantine, acaba en spam.
Hacia p=reject
DMARC en p=none solo observa. Con los informes (rua) ves quién envía en tu nombre; cuando todo tu correo legítimo pase SPF o DKIM alineados, sube a quarantine y después a reject. Así, nadie puede usar tu dominio para mandar correo falso.
Comprueba tu dominio
Fuentes
- Plesk Obsidian — Enabling DKIM Email Signing
- Plesk Obsidian — DKIM, SPF, and DMARC Protection and ARC Support
Consultadas el 24 de septiembre de 2026. Los paneles cambian: si algo no coincide, manda la documentación del proveedor.